Exercícios

JWT em APIs Back-end: Segurança e Validação

Avalie seus conhecimentos sobre JWT em APIs back-end com questões sobre estrutura do token, assinatura, criptografia, claims como exp, nbf, aud e role, além do envio de access tokens via HTTP. Explore boas práticas de validação antes da autorização, uso de refresh tokens, logout seguro, rotação de chaves com kid e proteção contra algoritmos inseguros. O questionário também aborda diferenças entre HS256 e RS256, distribuição de chaves, tolerância de relógio, cookies HttpOnly e validação de audiência para garantir que tokens sejam aceitos apenas pelos serviços corretos.

Responda às questões abaixo e confira a explicação de cada resposta.

0/15 respondidas

  1. 1

    Considerando a representação visual de um JWT compacto, qual é a ordem correta de seus três segmentos?

    Questão 1
  2. 2

    Em um JWT assinado, mas não criptografado, o que a assinatura oferece?

  3. 3

    Qual claim registrada indica o instante a partir do qual um JWT deve ser considerado expirado?

  4. 4

    Qual é a forma convencional de enviar um access token JWT em uma requisição HTTP para uma API?

  5. 5

    No fluxo ilustrado, o cliente envia um JWT à API. O que a API deve fazer antes de aplicar as regras de autorização?

    Questão 5
  6. 6

    Qual é a finalidade principal de um refresh token em uma arquitetura com JWT?

  7. 7

    Ao utilizar HS256 para assinar JWTs, qual propriedade das chaves deve ser considerada?

  8. 8

    Em um sistema com RS256, qual distribuição de chaves está correta?

    Questão 8
  9. 9

    Qual medida protege uma API contra tokens que tentam impor um algoritmo inseguro ou inesperado pelo campo alg do header?

  10. 10

    Qual estratégia reduz o período de uso indevido de tokens após um logout em uma arquitetura que usa access e refresh tokens?

  11. 11

    O payload decodificado na imagem contém a claim role com valor admin. Qual é a conduta correta da API?

    Questão 11
  12. 12

    Como uma API deve tratar pequenas diferenças de horário entre seu relógio e o relógio do emissor ao validar exp e nbf?

  13. 13

    No navegador, qual mecanismo impede que scripts JavaScript leiam diretamente um token armazenado em cookie?

  14. 14

    No cenário visual de rotação de chaves, para que serve o parâmetro kid presente no header do JWT?

    Questão 14
  15. 15

    A imagem mostra um token com aud definido como servico-pedidos sendo apresentado ao servico-cobranca. Por que o serviço de cobrança deve rejeitá-lo?

    Questão 15

Baixe o Aplicativo agora para ter acesso a + de 5000 cursos gratuitos, exercícios, certificado e muito conteúdo sem pagar nada!

  • Cursos online 100% gratuitos do início ao fim

    Milhares de cursos online em vídeo, ebooks e áudiobooks.

  • Mais de 60 mil exercícios gratuitos

    Para testar seus conhecimentos no decorrer dos cursos online

  • Certificado Digital gratuito válido em todo o Brasil

    Gerado diretamente na galeria de fotos do seu celular e enviado ao seu e-mail

Aplicativo Cursa na tela de ebook, na tela de curso em vídeo e na tela de exercícios do curso, mais o certificado de conclusão de curso